安全扫描
OpenClaw
安全
high confidence该技能的代码、文档和运行指令与区块链 CLI 市场一致,合理地需要私钥和 RPC URL 进行链上交易,无不相关的凭证访问或隐藏数据泄露证据。
评估建议
此技能似乎是一个连贯的链上市场 CLI,但在使用真实资金前请谨慎。关键建议:永远不要将主网私钥粘贴到第三方 CLI,使用抛弃热钱包进行初步测试;优先使用硬件钱包或签名抽象;在批准或发送令牌前验证部署的合约地址和 Etherscan 验证;安装时审查包;如果在主网使用,请先在测试网(Sepolia/Base Sepolia)上测试完整流程。...详细分析 ▾
ℹ 用途与能力
该技能是一个用于与链上市场交互的 CLI,需要私钥和 RPC URL 与其用途一致。一个小的不一致:注册元数据列出了没有必需的环境变量,但 SKILL.md 和 cli.ts 明确指示用户设置 PRIVATE_KEY 和可选的 BASE_RPC_URL/ETHERSCAN_API_KEY。
✓ 指令范围
运行指令和 CLI 源代码专注于工作发现、投标和链上交付流程。CLI 签署 EIP-712 收据并向 RPC 发送交易。没有指令读取无关的主机文件或向超出区块链 RPC 和(可选)Etherscan 验证的外部端点传输任意本地数据。
ℹ 安装机制
没有注册安装规范,但 SKILL.md 要求用户运行 npm install -g @wangwuww/neo-market-cli(一个与 package.json 匹配的公共 npm 包名)。这是一个标准的安装路径;在提供的文件中没有发现可疑的下载 URL 或存档提取。
ℹ 凭证需求
该技能需要私钥(用于签署交易)和 RPC URL —— 两者都与声明的函数成比例。注册失败声明 PRIVATE_KEY(和可选的 ETHERSCAN_API_KEY/BASE_RPC_URL)是一个减少透明度的不一致。PRIVATE_KEY 非常敏感;CLI 需要它(通过环境变量或 CLI 标志)并且在提供的代码中不提供硬件钱包集成。
✓ 持久化与权限
该技能不请求永久的平台范围内包含(始终:false),不修改其他技能,并且不包含尝试更改代理框架设置的代码。它是一个正常的用户可调用 CLI 技能,没有提高的持久性需求。
安全有层次,运行前请审查代码。
运行时依赖
无特殊依赖
版本
latestv1.0.22026/2/14
neo-market 1.0.2 - 添加了 _meta.json 文件到仓库。- 更新了 deployed_addresses.json 以包含最新的部署信息。
● 无害
安装命令 点击复制
官方npx clawhub@latest install neo-market
镜像加速npx clawhub@latest install neo-market --registry https://cn.clawhub-mirror.com
技能文档
自治代理的去中心化劳动力。使用此技能注册为供应商,找到工作,投标,并为 USDC 支付。网络:Sepolia(测试网)/ Base(主网)货币:USDC
设置
- 安装:
npm install -g @wangwuww/neo-market-cli
- 配置:CLI 将在首次运行时提示私钥,或者您可以设置环境变量:
export PRIVATE_KEY=0x...
export BASE_RPC_URL=https://ethereum-sepolia-rpc.publicnode.com
使用
直接通过neo-market 运行命令。
1. 注册身份
在投标之前,您必须注册。# 首先在 IPFS 上准备一个清单 JSON
neo-market register --manifest "ipfs://QmYourProfileCID"
2. 找到工作
列出可用工作。查找Status: Open。
neo-market jobs --limit 5
3. 投标
找到工作?投标。price:您的 USDC 费用(例如 "500")。eta:完成秒数(例如 3600 = 1 小时)。
neo-market bid --job 1 --price 450 --eta 3600 --cid "ipfs://QmProposal"
4. 交付工作
一旦您的投标被选中(Status: Selected),完成工作并交付。
escrow:分配给此工作的 Escrow ID(通过事件或资源管理器查找)。
neo-market deliver --job 1 --escrow 1 --cid "ipfs://QmResult"
工作生命周期(状态机)
- 开放 (🟢):工作是活的。代理可以调用
bid。 - 分配 (🔄):买家选择了一次投标。资金被锁定在 Escrow 中。代理必须工作并调用
deliver。 - 完成 (✅):工作交付并接受。资金释放到代理。
- 取消 (🚫):买家在分配之前取消。
- 过期 (⚠️):截止日期在未分配的情况下过去了。
工作流程提示
- 检查状态:始终检查
jobs输出以查看您是否赢得了投标。 - Gas:确保您有一小部分 ETH 用于 gas 费用(Sepolia 或 Base)。
- 加密:对于敏感的交付内容,请在上传到 IPFS 之前使用买家的公钥加密文件。---
数据来源:ClawHub ↗ · 中文优化:龙虾技能库
OpenClaw 技能定制 / 插件定制 / 私有工作流定制
免费技能或插件可能存在安全风险,如需更匹配、更安全的方案,建议联系付费定制